Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan chatbots de IA para difundir software malicioso


Esstán utilizando nuevas tácticas para engañar a los usuarios, aprovechando la confianza en las herramientas de inteligencia artificial. Se ha detectado una campaña de cryptojacking que manipula las interacciones de los chatbots de IA para redirigir a las personas hacia sitios de descarga de software malicioso.





Están encontrando nuevas formas de engañar a la gente para que descargue malware y, esta vez, se esconden detrás de herramientas en las que muchos de nosotros hemos empezado a confiar.

Una campaña de cryptojacking recientemente descubierta está abusando de las interacciones con chatbots de IA para dirigir a usuarios desprevenidos hacia sitios de descarga de software malicioso. La amenaza es silenciosa, convincente y sorprendentemente fácil de caer en ella para cualquier persona, independientemente de lo cuidadosa que crea que es en línea.

La campaña se dirige a personas que buscan utilidades del sistema populares y herramientas de monitoreo de hardware, software comúnmente utilizado por usuarios con conocimientos técnicos y entusiastas de la PC.

Cuando alguien busca programas conocidos como CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark o K-Lite Codec Pack, puede acabar en sitios falsos que parecen completamente legítimos.

Los atacantes se han centrado específicamente en usuarios con GPUs de alto rendimiento, no para lanzar una red amplia, sino para atacar máquinas que ofrezcan el mayor valor para la minería de criptomonedas.

Analistas de Microsoft identificaron esta campaña después de detectar y bloquear la actividad vinculada a ella.

Expertos de Microsoft Defender y el Equipo de Investigación de Seguridad de Microsoft Defender dijeron en un informe compartido con Cyber Security News (CSN) que este método de entrega “extiende la ingeniería social más allá de los resultados de búsqueda convencionales e incrementa la visibilidad de las recomendaciones de software malicioso”.

Los investigadores señalaron que las etapas anteriores de la campaña dependían de la manipulación tradicional de los motores de búsqueda, pero para abril de 2026, había surgido una táctica nueva y más peligrosa.

Attack chain (Source - Microsoft)
Cadena de ataque (Fuente – Microsoft)

Lo que hace que esta campaña sea diferente es cómo evolucionó. En lugar de limitarse a envenenar los resultados de los motores de búsqueda, los actores de amenazas comenzaron a influir en las respuestas generadas por herramientas de IA basadas en modelos de lenguaje extenso (LLM).

Cuando los usuarios pedían a los chatbots de IA recomendaciones de descarga de software, los chatbots devolvían enlaces que apuntaban a dominios controlados por los atacantes. Microsoft describió esto como envenenamiento de los resultados de búsqueda de IA, una extensión directa del manual de manipulación de SEO de la vieja escuela aplicada ahora a una tecnología ampliamente confiable.

Search engine results showing a malicious source of hwmonitor (Source - Microsoft)
Resultados del motor de búsqueda que muestran una fuente maliciosa de hwmonitor (Fuente – Microsoft)

Los objetivos de la campaña van más allá de la minería de criptomonedas. Los atacantes también configuraron un acceso remoto persistente en las máquinas comprometidas utilizando el software ScreenConnect, dejando la puerta abierta para actividades posteriores como el robo de datos, el movimiento lateral a través de las redes o incluso el despliegue de ransomware.

Se han identificado más de 150 dominios maliciosos como parte de esta infraestructura, la mayoría de ellos alojados a través de un proveedor de DNS dinámico comúnmente asociado con la actividad de actores de amenazas.

Los hackers abusan de las recomendaciones de los chatbots de IA

Una vez que una víctima hace clic en el botón de descarga de uno de los sitios falsos, recibe un archivo ZIP que parece un paquete de software legítimo. Escondido en su interior hay un archivo DLL malicioso llamado “autorun.dll” que se activa cuando se lanza el ejecutable real.

Esto desencadena la instalación de un segundo archivo malicioso, “vcredist_x64.dll”, que despliega silenciosamente ScreenConnect para obtener el control total sobre la máquina de la víctima.

Después de que ScreenConnect se conecta de nuevo a un servidor controlado por el atacante, entrega un archivo llamado “SimpleRunPE.exe”. Este binario crea claves de ejecución en el Registro y tareas programadas para lograr persistencia, configura exclusiones en Microsoft Defender para evitar la detección y utiliza la técnica de "process hollowing" para ejecutar el código de minería bajo un binario firmado y confiable de Microsoft.

El malware es compatible con tres programas de minería: gminer, lolMiner y SRBMiner-MULTI. Para mantenerse oculto, también monitorea herramientas como el Administrador de tareas, Process Hacker y Process Explorer, pausando la minería inmediatamente en el momento en que se abra cualquiera de ellos.

Defensa contra la entrega de malware asistida por IA

Microsoft recomienda que las organizaciones activen la protección entregada en la nube y ejecuten la detección y respuesta de endpoints (EDR) en modo de bloqueo para interceptar amenazas incluso cuando las firmas de antivirus se queden atrasadas.

Files dropped after extraction of the ZIP file after download (Source - Microsoft)
Archivos depositados tras la extracción del archivo ZIP después de la descarga (Fuente – Microsoft)

Implementar reglas de reducción de la superficie de ataque añade otra capa de defensa contra la carga lateral de DLL (DLL sideloading) y las técnicas de inyección de procesos utilizadas en esta campaña. Estas configuraciones deben tratarse como higiene de seguridad básica, no como extras opcionales.

Para los usuarios cotidianos, la lección es verificar las descargas de software únicamente a través de los sitios web oficiales del proveedor, independientemente de dónde provenga el enlace, incluidas las recomendaciones de los chatbots de IA.

Las herramientas de IA pueden ofrecer respuestas útiles, pero también pueden ser manipuladas por actores de amenazas para dirigir a los usuarios hacia caminos peligrosos. Mantenerse escéptico ante cualquier enlace de descarga, incluso uno que aparezca en una conversación de IA confiable, es ahora una parte importante para mantenerse seguro en línea.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Dominiodirect-download.gleeze[.]comDominio controlado por el atacante que sirve archivos ZIP maliciosos
Dominiostart-download.gleeze[.]comDominio controlado por el atacante que sirve archivos ZIP maliciosos
Dominiodirect-downloads.giize[.]comDominio controlado por el atacante que sirve archivos ZIP maliciosos
Dominiofree-download.giize[.]comDominio controlado por el atacante que sirve archivos ZIP maliciosos
Dirección IP193.42.11[.]108Servidor C2 de ScreenConnect controlado por el atacante
Hash SHA25616562974deec80e41ef57a71a6de8c03ceb393005fb1432f8d9d82c61294ef8cHash de archivo malicioso asociado con la carga útil de la campaña
Hash SHA2561b2555b09ac62164638f47c8272beb6b0f97186e37d3a54cb84c723ff7a2eee5Hash de archivo malicioso asociado con la carga útil de la campaña

Nota: Las direcciones IP y los dominios están intencionalmente desarmados (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/hackers-abuse-ai-chatbot-recommendations/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.